Задать вопрос
@loparenok

Есть ли способ скрыть от пользователей пароль от RDP в Ubuntu 26/04 для подключения к его рабочему столу?

Можно ли каким-нибудь способом скрыть от пользователя текущий пароль от rdp подключения к его рабочему столу? Сейчас он может его спокойно увидеть через настройку системы\общий доступ.
  • Вопрос задан
  • 414 просмотров
Подписаться 2 Сложный Комментировать
Помогут разобраться в теме Все курсы
  • Академия Эдюсон
    DevOps-инженер: тариф PRO
    7 месяцев
    Далее
  • Stepik
    Основы работы в консоли Linux, настройка сетевых служб (кластер)
    4 недели
    Далее
  • Хекслет
    Fullstack-разработчик на Node.js
    16 месяцев
    Далее
Решения вопроса 1
@loparenok Автор вопроса
Как это ни странно, но способ нашелся:
Отключаем systemctl mask gnome-remote-desktop.service из под рута.
После этого пункт "удаленный доступ" в меню пропадает.
От пользователя:
systemctl --user unmask gnome-remote-desktop.service
systemctl --user start gnome-remote-desktop.service
systemctl --user enable gnome-remote-desktop.service
И rdp подключение к пользовательской сессии работает, пользователь в настройках пароля не видит.
Скрываем именно пункт в настройках системы. Понятно что пароль пользователь может получить из кейринга.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 3
opium
@opium
Просто люблю качественно работать
штатно никак не спрятать. Общий доступ — это Desktop Sharing, пароль лежит в keyring самого юзера, он его всегда достанет.

Для админского доступа в GNOME есть отдельный системный режим, Remote Login, настраивается только рутом:
sudo grdctl --system rdp set-credentials
sudo grdctl --system rdp enable

(креды спросит интерактивно, не в истории шелла). Юзер их в Settings не видит. Но это вход через GDM: текущую сессию придётся завершить, а не подключиться к уже открытому столу — модели "админ рулит сеансом, юзер пароля не знает" в штатном GNOME RDP нет.
Ответ написан
Комментировать
@rPman
Смарткарты
RADIUS/NPS/MFA
а там как настроишь уже сам radius

p.s. вроде бы есть авторизация по ключу (привязка к устройству) я смутно помню что именно на linux можно было настроить

ИИ выдает пример такой команды
xfreerdp /cert:client_cert.pem /cert_key:client_key.pem /v:hostname

советую пообщаться с ним, там и как настроить сервер и что прописывать на клиенте.

От себя рекомендация, что бы исключить кражу клиентом в свою очередь файла сертификата, делать подключение через дополнительного linux пользователя, запуская команду через su/sudo, т.е. freerdp будет работать под этим промежуточным пользователем, нужные файлы будут храниться только в нем, а способ авторизации под ним для запуска нужной команды уже определяет sudo (без пароля).

p.p.s. кстати таким же промежуточным пользователем можно скрыть и простую авторизацию по паролю
Ответ написан
Комментировать
Andrei2025
@Andrei2025
Технический писатель, Linux/DevOps и путешествия
Если речь идёт о штатном GNOME Desktop Sharing, надёжно скрыть пароль от владельца этой пользовательской сессии нельзя.

Desktop Sharing работает в контексте самого пользователя: настройки и секреты находятся в его профиле и keyring. Пользователь, полностью контролирующий свою учётную запись, сможет открыть настройки или извлечь собственные данные. Скрытие пункта интерфейса через dconf решит только косметическую задачу, но не создаст реальную границу безопасности.

В Ubuntu есть два разных режима

  • Desktop Sharing — подключение к уже открытой пользовательской сессии. Настройки и пароль контролирует сам пользователь.
  • Remote Login — системный RDP-вход через экран GDM. Он настраивается администратором, и пользователь не видит административные RDP-реквизиты в своих настройках.


Для отдельного административного входа правильнее использовать Remote Login, настроенный от root. Но важно учитывать ограничение: это не подключение к уже открытому рабочему столу пользователя. Для Remote Login пользователь должен быть разлогинен; если локальная сессия уже запущена, её придётся завершить.

Что выбрать на практике

  • если нужен отдельный административный вход — Remote Login или отдельная служебная учётная запись;
  • если нужно подключаться к активной сессии пользователя — специализированное средство удалённой поддержки с разграничением прав и журналированием;
  • если это техподдержка — желательно использовать явное подтверждение подключения пользователем, а не скрытый общий пароль.


Смарт-карта, клиентский сертификат или промежуточный пользователь могут изменить способ аутентификации, но не решают основную проблему Desktop Sharing: владелец сессии контролирует её конфигурацию.

Итого: для подключения к текущей пользовательской сессии штатно скрыть пароль нельзя; для независимого административного доступа следует использовать Remote Login.

Документация Ubuntu:
https://documentation.ubuntu.com/desktop/en/24.04/...
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы